В инструменте relenv, предназначенном для создания воспроизводимых и перемещаемых окружений Python, обнаружена ошибка, связанная с недостаточным контролем ресурса в период его существования. Эксплуатация проблемы потенциально позволяет удаленному злоумышленнику вызвать отказ в обслуживании, сообщается в Банке данных угроз безопасности информации (BDU).
Детали уязвимости
Проблема классифицирована как уязвимость кода с идентификаторами BDU:2026-10819 и CVE-2026-4176. Причина - нарушение логики управления выделенными ресурсами, относящееся к категории CWE-664. Способ эксплуатации в бюллетене обозначен как манипулирование сроками и состоянием, что указывает на ошибку типа "состояние гонки": атакующий может вмешаться в процесс обработки данных в момент между проверкой и использованием ресурса.
Несмотря на формулировку "отказ в обслуживании" в описании, базовый вектор CVSS 3.1 показывает максимальное воздействие на конфиденциальность, целостность и доступность - оценка составляет 9,8 балла из 10, что соответствует критическому уровню опасности. Вектор AV:N/AC:L/PR:N/UI:N означает, что для атаки не требуется аутентификация, взаимодействие с пользователем или особые условия. Достаточно направить специально сформированный запрос к уязвимой функции.
Затрагиваемым программным обеспечением числятся операционные системы Red Hat Enterprise Linux 8 и российская РЕД ОС версий 7.3 и 8.0, а также сам инструмент relenv в версиях до 0.22.14. В перечень также включена библиотека zlib - вероятно, речь идет о зависимости, используемой компонентами relenv для сжатия данных. Уязвимость подтверждена производителем, сведения о наличии готового эксплойта уточняются.
relenv применяется для сборки изолированных Python-окружений, которые используются в системах автоматизации, управления конфигурациями и развертывания приложений. Нарушение работы такого компонента в корпоративной среде может привести к остановке процессов доставки ПО и сбоям в работе инфраструктуры. В случае более серьезного развития атаки, исходя из высокой оценки CVSS, не исключено выполнение произвольного кода или несанкционированный доступ к данным.
Разработчики уже выпустили исправления. Для relenv устранение реализовано в версии 0.22.14 и более поздних. Официальные рекомендации опубликованы в базе GitHub Security Advisory (GHSA-q2q4-jjp8-f6m3) и в списке рассылки Openwall. Для пользователей РЕД ОС доступны обновления через систему обновлений компании "Ред Софт", а для Red Hat Enterprise Linux - через бюллетень на портале поддержки Red Hat. Также значится ссылка на исправление в репозитории Perl, что подтверждает связь проблемы с библиотечными компонентами, используемыми в цепочке сборки.
Администраторам систем, применяющих relenv или операционные системы, в состав которых он входит, рекомендуется проверить установленные версии и обновить их до актуальных. Если обновление невозможно немедленно, следует ограничить сетевой доступ к сервисам, использующим уязвимый компонент, и усилить мониторинг аномальных запросов. Патчи закрывают проблему, поэтому временные меры нужны только на период до установки исправлений.
Данная уязвимость привлекает внимание к классу ошибок, связанных с жизненным циклом ресурсов в инструментах разработки и сборки. Подобное ПО часто работает с привилегированными учетными записями и обрабатывает данные из внешних источников, что делает ошибки такого рода особенно опасными. Регулярное обновление компонентов среды, а также отслеживание бюллетеней безопасности производителей операционных систем остаются ключевыми мерами для снижения рисков.
Ссылки
- https://bdu.fstec.ru/vul/2026-10819
- https://www.cve.org/CVERecord?id=CVE-2026-4176
- http://www.openwall.com/lists/oss-security/2026/03/30/2
- https://github.com/advisories/GHSA-q2q4-jjp8-f6m3
- https://github.com/Perl/perl5/commit/c75ae9cc164205e1b6d6dbd57bd2c65c8593fe94
- https://lists.security.metacpan.org/cve-announce/msg/37638919
- https://lists.security.metacpan.org/cve-announce/msg/37638919/
- https://metacpan.org/release/PMQS/Compress-Raw-Zlib-2.221/source/Changes
- https://metacpan.org/release/SHAY/perl-5.40.4/changes
- https://metacpan.org/release/SHAY/perl-5.42.2/changes
- https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-4176
- https://access.redhat.com/security/cve/cve-2026-4176